防御arXiv:2609.11757 · 9月10日研究者披露 AP2 支付协议的 Whisper 提示注入攻击并提出 A-VIP 防御提出 A-VIP,将购物意图绑定到支付授权以阻断商户文本操控AI Agent·测试deepseek-v4-pro、gemini-2.5-flash-lite、gemini-3.1-flash-lite 等 15 个·应用层权限与审批提示注入权限与沙箱+2+2摘要论文揭示了 AP2 协议决策层受操纵的风险,提出结构化与权能绑定防御 A-VIP,并发布评测基准。完整解读
攻击arXiv:2601.02670 · 1月6日SLIP:无需外部攻击模型的多轮自我越狱提出无外部攻击模型的多轮自我越狱方法 SLIP模型与 API攻击者黑盒·测试DeepSeek-V3、GPT-5.1、GPT-4o 等 11 个·提示层越狱多轮渐进+1+1摘要论文提出了无外部攻击模型的自我越狱方法 SLIP,指出对齐模型内在能力抑制的漏洞并设计了语义漂移防御。完整解读
攻击arXiv:2607.23496 · 7月26日Concept2Scenario:用 SAE 概念归因发现可迁移的越狱场景提出 Concept2Scenario,借助内部概念归因发现可迁移的越狱场景模型与 API攻击者白盒黑盒·测试deepseek-v3-huawei-910b、Qwen3.5-9B、Llama-3.1-8B 等 10 个·提示层越狱梯度与表征优化+1+1摘要该研究从表征空间因果归因揭示场景削弱拒绝的机制,发现可复用脆弱场景先验,提升多模型黑盒越狱效能与探索速度。完整解读
攻击arXiv:2608.09867 · 8月11日研究者利用加密推理块跨模型兼容性窃取专有 LLM 推理链利用加密思维块的跨模型重放,诱导弱模型逐字转写专有推理链模型与 API攻击者黑盒·测试DeepSeek-V4-Flash、Claude Opus 4.8、Claude Sonnet 4.6 等 15 个·提示层提取与窃取推理链操控推理链+1+1摘要论文揭示了客户端加密思维块跨模型互换漏洞,提出了低成本提取方法并给出防御方案。完整解读
攻击arXiv:2609.29775 · 9月24日输出前缀攻击瞄准推理模型提出推理通道预填与输出前缀组合攻击以越狱推理模型模型与 API攻击者黑盒·测试DeepSeek V4 Flash、Gemini 3 Flash Preview、Claude Haiku 4.5·提示层越狱推理链操控推理链+1+1完整解读